
Decodifica o tráfego do PlugX e artefatos criptografados/compactados
Script básico em Python que decodifica tráfego PlugX e artefatos criptografados/compactados.
Aceitando pull requests de quem deseja contribuir.
Atualmente requer: CTypes (com ntdll), dpkt (http://code.google.com/p/dpkt)
Testado com Python 2.7, no Windows.
O objetivo de longo prazo é criar um plugin Python puro para o ChopShop do MITRE.
https://github.com/MITRECND/chopshop
Já que quero que seja Python puro, terei que eliminar a chamada RtlCompressBuffer para ntdll...
USE POR SUA CONTA E RISCO, NÃO GARANTO NADA.